Authentification utilisateur externe
ns.log fichier. L'occurrence est due au fait que le système exécute la commande systemuser_systemcmdpolicy_binding pour initialiser l'interface graphique de l'utilisateur.
Authentification LDAP (en utilisant des serveurs LDAP externes)
-
389 pour les connexions LDAP non sécurisées
-
636 pour les connexions LDAP sécurisées
-
3268 pour les connexions LDAP non sécurisées Microsoft
-
3269 pour les connexions LDAP sécurisées Microsoft
| serveur LDAP | DN de base |
|---|---|
| Microsoft Active Directory | DC=Citrix, DC=local |
| Novell eDirectory | DC=Citrix, DC=net |
| IBM Directory Server | cn=utilisateurs |
| Lotus Domino | OU=ville, O=Citrix, C=États-Unis |
| Sun ONE directory (anciennement iPlanet) | OU=personnes, DC=Citrix, DC=com |
| serveur LDAP | DN de liaison |
|---|---|
| Microsoft Active Directory | CN=Administrateur, CN=Utilisateurs, DC=Citrix, DC=Local |
| Novell eDirectory | cn=admin, DC=Citrix, DC=net |
| IBM Directory Server | LDAP_DN |
| Lotus Domino | CN=Administrateur de notes, O=Citrix, C=États-Unis |
| Sun ONE directory (anciennement iPlanet) | uid=admin, OU=Administrateurs, OU=Gestion de la topologie, O=NetScaperoot |
Configuration de l'authentification utilisateur LDAP à l'aide de l'interface
Configuration de la stratégie LDAP
add authentication ldapAction <name> {-serverIP <ip_addr|ipv6_addr|*> | {-serverName <string>}} >] [-authTimeout <positive_integer>] [-ldapBase <string>] [-ldapBindDn <string>] {-ldapBindDnPassword } [-ldapLoginName <string>] [-groupAttrName <string>] [-subAttributeName <string>]
add authentication ldapAction ldap_act -serverIP <IP> -authTimeout 30 -ldapBase "CN=xxxxx,DC=xxxx,DC=xxx" -ldapBindDn "CN=xxxxx,CN=xxxxx,DC=xxxx,DC=xxx" -ldapBindDnPassword abcd -ldapLoginName sAMAccountName -groupattrName memberOf -subAttributeName CN
add authentication ldapPolicy <name> <rule> [<reqAction>]
add authentication ldappolicy ldap_pol_classic ns_true ldap_act
add authentication Policy <name> <rule> [<reqAction>]
add authentication policy ldap_pol_advance -rule true -action ldap_act
bind system global <policyName> [-priority <positive_integer]
bind system global ldap_pol_advanced -priority 10
Configurer l'authentification des utilisateurs LDAP à l'aide de l'interface graphique NetScaler ADC
-
Accédez à Système > Authentification > Stratégies avancées > Stratégie.
-
Cliquez sur Ajouter pour créer une stratégie d'authentification de type LDAP.
-
Cliquez sur Créer et Fermer.
Liez une stratégie d'authentification au système global pour l'authentification LDAP à l'aide de l'interface graphique NetScaler ADC
-
Accédez à Système > Authentification > Stratégies avancées > Stratégies d'authentificationStratégie.
-
Dans le volet d'informations, cliquez sur Liaisons globales pour créer une liaison de stratégie d'authentification globale du système.
-
Cliquez sur Global Bindings.
-
Sélectionnez un profil d'authentification.
-
Sélectionnez la stratégie LDAP.
-
Dans la page Liaison de stratégie d'authentification globale du système, définissez les paramètres suivants :
-
Sélectionnez Stratégie.
-
Détails de la liaison

-
-
Cliquez sur Lier et Terminé.
-
Cliquez sur Global Bindings (Liaisons globales) pour confirmer la stratégie liée au système global.
Déterminer les attributs dans l'annuaire LDAP
<http://www.ldapbrowser.com>. Une fois le navigateur installé, définissez les attributs suivants :
-
Le nom d'hôte ou l'adresse IP de votre serveur LDAP.
-
Le port de votre serveur LDAP. La valeur par défaut est 389.
-
Le champ DN de base peut être laissé vide.
-
Les informations fournies par le navigateur LDAP peuvent vous aider à déterminer le DN de base requis pour l'onglet Authentification.
-
La vérification de liaison anonyme détermine si le serveur LDAP nécessite des informations d'identification utilisateur pour que le navigateur s'y connecte. Si le serveur LDAP nécessite des informations d'identification, laissez la case à cocher désactivée.
Prise en charge de l'authentification par clé pour les utilisateurs LDAP
-
Peut stocker la clé publique récupérée, et l'action LDAP utilise cet attribut pour récupérer les informations de clé SSH à partir du serveur LDAP.
-
Peut extraire des noms d'attributs d'une taille maximale de 24 Ko.
-
Le démon SSH envoie une demande AAA_AUTHENTICATE avec le champ de mot de passe vide au port du démon d'authentification, d'autorisation et d'audit.
-
Si LDAP est configuré pour stocker la clé publique SSH, l'authentification, l'autorisation et l'audit répondent par l'attribut « SSHPublicKey » ainsi que d'autres attributs.
-
Le démon SSH vérifie ces clés avec les clés client.
-
Le démon SSH transmet le nom d'utilisateur dans la charge utile de la requête, et l'authentification, l'autorisation et l'audit renvoient les clés spécifiques à cet utilisateur ainsi que les clés génériques.
-
Avec l'opération d'ajout, vous pouvez ajouter l'attribut « SSHPublicKey » lors de la configuration de la commande LDAPaction.
add authentication ldapAction <name> {-serverIP <ip_addr|ipv6_addr|*> | {-serverName <string>}} [-serverPort <port>] … [-Attribute1 <string>] … [-Attribute16 <string>][-sshPublicKey <string>][-authentication off] -
Avec l'opération set, vous pouvez configurer l'attribut « sshPublicKey » à une commande ldapAction déjà ajoutée.
set authentication ldapAction <name> [-sshPublicKey <string>][-authentication off]
Authentification RADIUS (à l'aide de serveurs RADIUS externes)
-
Si vous activez l'utilisation de l'adresse IP du NAS, l'appliance envoie son adresse IP configurée au serveur RADIUS, plutôt que l'adresse IP source utilisée pour établir la connexion RADIUS.
-
Si vous configurez l'ID NAS, l'appliance envoie l'identificateur au serveur RADIUS. Si vous ne configurez pas l'ID NAS, l'appliance envoie son nom d'hôte au serveur RADIUS.
-
Lorsque l'adresse IP du NAS est activée, l'appliance ignore tout ID NAS qu'elle a utilisé pour communiquer avec le serveur RADIUS.
Configuration de l'authentification utilisateur RADIUS à l'aide de l'interface
add authentication radiusaction <name> -serverip <ip> -radkey <key> -radVendorID <id> -radattributetype <value>
radVendorID RADIUS Vendor ID, utilisé pour l'extraction du groupe RADIUS. radAttributeType Type d'attribut RADIUS, utilisé pour l'extraction de groupes RADIUS.
add authentication radiusaction RADserver531 rad_action -serverip 1.1.1.1 -radkey key123 -radVendorID 66 -radattributetype 6
add authentication radiusPolicy <name> <rule> [<reqAction>]
add authentication radiuspolicy radius_pol_classic ns_true radius_act
add authentication policy <policyname> -rule true -action <radius action name>
add authentication policy rad_pol_advanced -rule true -action radserver531rad_action
bind system global <policyName> -priority <positive_integer
bind system global radius_pol_advanced -priority 10
Configuration de l'authentification utilisateur RADIUS à l'aide de l'interface
-
Accédez à Système > Authentification > Stratégies avancées > Stratégie.
-
Cliquez sur Ajouter pour créer une stratégie d'authentification de type RADIUS.
-
Cliquez sur Créer et Fermer.
Liez la stratégie d'authentification au système global pour l'authentification RADIUS à l'aide de l'interface graphique
-
Accédez à Système > Authentification > Stratégies avancées > Stratégie.
-
Dans le volet d'informations, cliquez sur Liaisons globales pour créer une liaison de stratégie d'authentification globale du système.
-
Cliquez sur Global Bindings.

-
Sélectionnez RADIUS.
-
Dans la page Liaison de stratégie d'authentification globale du système, définissez les paramètres suivants :
-
Sélectionnez Stratégie.
-
Détails de la reliure

-
-
Cliquez sur Lier et fermer.
-
Cliquez sur Global Bindings (Liaisons globales) pour confirmer la stratégie liée au système global.

Choisissez les protocoles d'authentification utilisateur RADIUS
-
Protocole d'authentification par mot
-
Protocole CHAP (Challenge-Handshake Authentication Protocol)
-
Protocole d'authentification Microsoft Challenge-Handshake (MS-CHAP version 1 et version 2)
Configuration de l'extraction d'adresses IP
-
Permet à un serveur RADIUS distant de fournir une adresse IP à partir du réseau interne pour un utilisateur connecté à l'appliance.
-
Permet la configuration de n'importe quel attribut RADIUS utilisant le type d'adresse IP, y compris ceux codés par le fournisseur.
Extraction de groupe pour RADIUS à l'aide de l'interface
-
Accédez à Système > Authentification > Stratégies avancées > Radius, puis sélectionnez une stratégie.
-
Sélectionnez ou créez une stratégie RADIUS.
-
Dans la page Configurer le serveur RADIUS d'authentification, définissez les paramètres suivants.
-
Identifiant fournisseur du groupe
-
Type d'attribut de groupe
-
-
Cliquez sur OK et Fermer.

Authentification TACACS+ (à l'aide de serveurs TACACS+ externes)
-
Citrix vous recommande de ne pas modifier les configurations associées TACACS lorsque vous exécutez une commande « clear ns config ».
-
La configuration liée à TACACS liée aux stratégies avancées est effacée et réappliquée lorsque le
RBAconfigparamètre est défini sur NO dans la commande « clear ns config » pour la stratégie avancée. -
Lorsque le
RBAconfigparamètre est défini sur NON dans le cadre de l'opération de « configuration claire », NetScaler ADC conserve les sessions d'accès à la gestion, en plus de conserver les configurations RBA et les politiques TACACS.
Configurer l'authentification TACACS+ à l'aide de l'interface graphique
-
Accédez à Système > Authentification > Stratégies avancées > Stratégie.
-
Cliquez sur Ajouter pour créer une stratégie d'authentification de type TACACS.
-
Cliquez sur Créer et Fermer.
Liez les stratégies d'authentification à l'entité globale du système à l'aide de la CLI
bind system global <policyName> [-priority <positive_integer>]
bind system global pol_classic -priority 10
Lier les stratégies d'authentification à l'entité globale du système à l'aide de l'interface graphique
-
Accédez à Système > Authentification > Stratégies avancées > Stratégies d'authentification > Stratégie.
-
Dans le volet d'informations, cliquez sur Liaisons globales pour créer une liaison de stratégie d'authentification globale du système.
-
Cliquez sur Global Bindings.

-
Sélectionnez la stratégie TACACS.
-
Dans la page Liaison de stratégie d'authentification globale du système, définissez les paramètres suivants :
-
Sélectionnez Stratégie.
-
Détails de la liaison

-
-
Cliquez sur Lier et fermer.
-
Cliquez sur Global Bindings (Liaisons globales) pour confirmer la stratégie liée au système global.

Afficher le nombre de tentatives d'ouverture de session infructueuses pour les utilisateurs externes
set aaa parameter -maxloginAttempts <value> -failedLoginTimeout <value> -persistentLoginAttempts (ENABLED | DISABLED )]
set aaa parameter –maxloginAttempts 5 -failedLoginTimeout 4 –persistentLoginAttempts ENABLED
Following msg will be seen to external user when he tries 1 invalid login attempt before successfully login to the ADC management access.
Connection established.
To escape to local shell, press 'Ctrl+Alt+]'.
###############################################################################
# #
# WARNING: Access to this system is for authorized users only #
# Disconnect IMMEDIATELY if you are not an authorized user! #
# #
###############################################################################
WARNING! The remote SSH server rejected X11 forwarding request.
Last login: Mon Aug 24 17:09:00 2020 from 10.10.10.10
The number of unsuccessful login attempts since the last successful login : 1
Done
>
The number of unsuccessful login attempts since the last successful login : 1
Done
>